Вразливість Stored XSS у плагіні Responsive Flickr Slideshow для WordPress

Вразливість Stored XSS у плагіні Responsive Flickr Slideshow (до версії 2.6.1) дозволяє впроваджувати шкідливі скрипти через шорткод 'fshow'.
CVE-2024-13660CVSS 6.4Web

Вразливість Stored XSS у плагіні Responsive Flickr Slideshow для WordPress

Вразливість Stored XSS у плагіні Responsive Flickr Slideshow (до версії 2.6.1) дозволяє впроваджувати шкідливі скрипти через шорткод 'fshow'.

CVSS
6.4 MEDIUM
EPSS
32.77%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Responsive Flickr Slideshow для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'fshow' у версіях до 2.6.1 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам з правами контриб'ютора або вище впроваджувати шкідливі скрипти на сайтах WordPress, що може призвести до компрометації даних користувачів, викрадення сесій або поширення шкідливого коду. Власники сайтів ризикують втратити довіру користувачів та зазнати репутаційних втрат.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Responsive Flickr Slideshow та встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити права користувачів до рівня нижче контриб'ютора, ретельно перевіряти введені дані та переглядати логи на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки